Tengo el Bagle y no soy capaz de eliminarlo.(SOLVED)

Cerrado
marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Tengo el Bagle y no soy capaz de eliminarlo.(SOLVED)

Mensaje por marnsh » 06 Ene 2009, 01:27

Hola,



Os cuento mi problema. De una desgraciada descarga parece que he sido contagiado con el Bagle. Este me había anulado la red inalámbrica y leyendo por ahí pude ver como hacer en el registro para cambiar el valor Star a 3. Pero continuamente me cambiaba a 4.



Después de leer por este foro vi las instrucciones para el Elibagla y Elitriip.



He ejecutado el Elibagla y continuamente hace lo siguiente:



- Entro en Windows, y al iniciar sesión aparece siempre la pantallita del Elibagla para explorar. Le doy a explorar y (salvo en la primera ocasión que eliminó 23 ficheros infectados por Bagle) ya no encuentra ningún fichero infectado.

- Se abre siempre el bloc de notas con ficheros "desktop.ini", los cuales cierro.

- Se abre el supuesto programa que me generó el Bagle (se llama NTSD investigator flight recorder analyzer).

- Se inicia un instalador del Fax, para lo que me pide el CD de la utilidad.



Todo lo voy cerrando a medida de ir apareciendo. Pero después de unos 20 segundos se reinicia el equipo. Esto ya me ha ocurrido 4 veces.



Acabo de reiniciar en Modo a Prueba de fallos. He ejecutado el Elibagla y lo primero que me dice es que el Bagle está eliminado, he vuelto a explorar y ha eliminado 32 nuevos ficheros.



He vuelto a reiniciar en modo normal y me dice que se ha eminado el Bagle. Sin embargo siguen apareciendo los "desktop.ini" y la instalación del fax. (supongo que tendré que eliminarlos del .ini ¿Cómo lo hago?)



¿Se ha eliminado completamente el Bagle?

¿Porque siguen abriéndose los dos Blocs de notas con el "desktop.ini"?

¿He de hacer algo más?



He puesto a trabajar el "Kaspersky Online Scanner" toda la noche, mañana os comunicaré el resultado.



Lamento ser tan "tocho" y agradezco de antemano vuestra respuesta.



Un saludo,



marnsh



Este es el informe Infosat:



[color=#0000FF]Mon Jan 05 23:46:26 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle



Mon Jan 05 23:59:11 2009

EliTriIP v5.41 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Enero del 2009)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Tue Jan 06 00:03:01 2009

EliTriIP v5.41 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 2 de Enero del 2009)

---------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP



Tue Jan 06 00:03:13 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Tue Jan 06 00:14:52 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Tue Jan 06 00:15:33 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0070592.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0070608.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071610.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071625.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071643.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071647.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071648.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP350\A0071650.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP351\A0071961.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP351\A0071965.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP351\A0071968.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072208.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072223.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072226.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072227.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072232.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072245.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072248.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP353\A0072253.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP354\A0072394.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP354\A0072401.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP354\A0072402.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP354\A0072403.EXE --> Eliminado Bagle.dldr



Nº Total de Directorios: 5687

Nº Total de Ficheros: 82032

Nº de Ficheros Analizados: 17323

Nº de Ficheros Infectados: 23

Nº de Ficheros Limpiados: 23



Tue Jan 06 00:27:59 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle

Reinicie para Completar la Limpieza.



Tue Jan 06 00:28:34 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5687

Nº Total de Ficheros: 82026

Nº de Ficheros Analizados: 17303

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Jan 06 00:40:05 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\M\LIST.OCT --> Eliminado Bagle

Reinicie para Completar la Limpieza.



Tue Jan 06 00:40:34 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 5687

Nº Total de Ficheros: 82043

Nº de Ficheros Analizados: 17308

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Jan 06 01:02:53 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\MDELK.EXE --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle



Tue Jan 06 01:02:59 2009

EliBagle v12.07 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 30 de Diciembre del 2008)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\MARIANO\Datos de programa\drivers\SROSA.SYS --> Eliminado Bagle(rootkit)

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\110438.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\305399.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1020948.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1695217.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1837211.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\114344.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\238913.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\101626.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\167801.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\130687.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\192286.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\113062.EXE --> Eliminado Bagle

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\172407.EXE --> Eliminado Bagle.dldr

C:\Documents and Settings\MARIANO\Datos de programa\m\FLEC006.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072462.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072463.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072464.SYS --> Eliminado Bagle(rootkit)

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072465.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072466.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072467.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072468.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072469.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072470.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072471.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072472.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072473.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072474.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072475.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072476.EXE --> Eliminado Bagle

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072477.EXE --> Eliminado Bagle.dldr

C:\System Volume Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072478.EXE --> Eliminado Bagle.dldr



Nº Total de Directorios: 5780

Nº Total de Ficheros: 82716

Nº de Ficheros Analizados: 17523

Nº de Ficheros Infectados: 32

Nº de Ficheros Limpiados: 32[/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 06 Ene 2009, 07:47

Sí, aparte de lo persistente que es el Bagle, debido a su RootKit y cambio de clave SAFEBOOT en el registro, tiene la malicia de corromper ficheros de aplicaciones que deben resinatalarse si no funcionan apropiadamente, como es el caso de los antivirus.



Si ya has podido arrancar en modo seguro y lanzar asi el ELIBAGLA, se supone que ya has terminado con él, pero no con sus consecuencias, como hemos antes indicado.



Debes reinstalar las aplicaciones que te den problemas, algunas te dirán "No es una aplicacion valida Win32", otras simplemente funcionarán mal...



Prueba de REPARAR WINDOWS y asi tener la base estable:




[quote="para REPARAR WINDOWS, msc"]
Sugiero proceder a REPARAR windows, arrancando con el CD de instalacion y primero seleccionar instalar, y tras detectar la particion existente, escoger REPARAR, no reinstalar para no perder las aplicaciones instaladas, y finalizar con un windowsupdate [/quote]




Y una vez tengas el informe del AV ONLINE, posteanoslo, no sea que ademas tengas alguna otra historia ... :wink:



saludos



ms, 6-1-2009

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 06 Ene 2009, 10:03

ms, muchas gracias por tu respuesta y por tu interés.



Te copio al final el informe referido.



Por favor dime que debo hacer y agradeceria me sugieras que antivirus puedo utilizar para que no ocurra todo esto, pues tenía instalado el AVIRA y parece no haber hecho gran cosa (aunque imagino que en el foro habrá bastantes sugerencias que ire leyendo).



Gracias de nuevo y un cordial saludo,





marnsh



[color=#0000FF]KASPERSKY ONLINE SCANNER 7 REPORTKASPERSKY ONLINE SCANNER 7 REPORT

Tuesday, January 6, 2009

Operating System: Microsoft Windows XP Home Edition Service Pack 2 (build

2600)

Kaspersky Online Scanner 7 version: 7.0.25.0

Program database last update: Monday, January 05, 2009 23:06:40

Records in database: 1566760





Scan settings

Scan using the following databaseextended

Scan archivesyes

Scan mail databasesyes



Scan areaMy Computer

C:\

D:\

E:\



Scan statistics

Files scanned83523

Threat name13

Infected objects64

Suspicious objects0

Duration of the scan01:43:58



File nameThreat nameThreats count

C:\Program Files\webHancer\programs\whiehlpr.dll/C:\Program

Files\webHancer\programs\whiehlpr.dllInfected:

not-a-virus:AdWare.Win32.WebHancer.3902



C:\WINDOWS\webhdll.dllInfected: not-a-virus:AdWare.Win32.WebHancer1



C:\WINDOWS\whInstaller.exeInfected: not-a-virus:AdWare.Win32.WebHancer1



C:\WINDOWS\NDNuninstall6_38.exeInfected:

not-a-virus:AdWare.Win32.NewDotNet1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\K0P90B14\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\VWB6QNY0\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64_3[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64_1[1].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64_3[2].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\ABZO4K55\b64_1[2].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64[2].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_1[1].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64[3].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_2[2].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_3[2].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_1[2].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_1[3].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_1[4].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\DLKB12IO\b64_1[5].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64_1[1].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64_1[2].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64_3[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\GWDJ5M4Y\b64_3[2].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64_1[4].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64_1[1].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64[1].jpgInfected:

Email-Worm.Win32.Bagle.of1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64_2[1].jpgInfected:

Email-Worm.Win32.Bagle.majc1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64_1[2].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Archivos temporales

de Internet\Content.IE5\TTT3L95F\b64_1[3].jpgInfected:

Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Configuración local\Datos de

programa\Microsoft\Outlook\Outlook.pstInfected: Email-Worm.Win32.Bagle.cf1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\170094.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\434444.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\853807.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\1113060.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\1738289.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\2120879.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\161752.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\381849.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\151047.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\309875.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\180309.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\157125.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\downld\313030.exeInfected: Trojan-PSW.Win32.Agent.lfr1



C:\Documents and Settings\MARIANO\Datos de

programa\drivers\winupgro.exeInfected: Trojan-Downloader.Win32.Bagle.akh1



C:\Archivos de programa\Messenger\msmsgs.exeInfected:

Trojan-Downloader.Win32.Bagle.akh1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP348\A0070402.exeInfected:

Trojan-Downloader.Win32.Agent.atlx1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP348\A0070402.exeInfected:

Trojan-Downloader.Win32.Agent.asfm1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP348\A0070403.exeInfected:

Trojan-Downloader.Win32.Agent.atlx1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP348\A0070403.exeInfected:

Trojan-Downloader.Win32.Agent.asfm1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072418.exeInfected:

Trojan-Downloader.Win32.Bagle.akh1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072436.exeInfected:

Trojan-Downloader.Win32.Bagle.akh1



C:\System Volume

Information\_restore{FE8CD4CD-D8A2-4D69-9B22-FB97CE18E821}\RP355\A0072452.exeInfected:

Trojan-Downloader.Win32.Bagle.akh1



C:\Program Files\webHancer\Programs\whiehlpr.dllInfected:

not-a-virus:AdWare.Win32.WebHancer.3901



C:\Program Files\webHancer\Programs\whinstaller.exeInfected:

not-a-virus:AdWare.Win32.WebHancer.3901



C:\Program Files\webHancer\Programs\whAgent.exeInfected:

not-a-virus:AdWare.Win32.WebHancer.4231



C:\Programas empaquetados\CodecPackElisoft140.zipInfected:

not-a-virus:AdWare.Win32.Gator.41041



C:\Programas empaquetados\CODECS\DivXPro503.exeInfected:

not-a-virus:AdWare.Win32.Gator.32021



The selected area was scanned.[/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 06 Ene 2009, 10:11

Pues sí que tienes otras hierbas ...!!!



Pues primero desactiva la Restauracion de Sistema, (Boton derecho en MIPC -> RESTAURACION DE SISTEMA ->marcar casilla de Desactivar la Restauracion de sistema) para acceder a la carpeta del RESTORE donde vemos que hay malwares y lanza de nuevo el ELIBAGLA y el ELISTARA. Al final volver a activar la Restauracion de sistema para disponer de puntos de restauracion




[quote="para DESCARGAR el ELISTARA, msc"]



http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]




y acepta cuando pregunta si quieres eliminar los temporales de Internet, para borrar los del CONTENT.IE5 y los malwares que conozca dicha utilidad



Luego vuelva a pasar el AV ONLINE y veremos lo que queda...



saludos



ms, 6-1-2009

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 06 Ene 2009, 22:07

Bueno, pues después de seguir las instrucciones dadas adjunto el informe resultante.



También adjunto la Muestra "Whagent.exe" que me ha sido solicitada.



Desde mi desesperación espero vuestras instrucciones... :shock: :shock:



Saludos,





marnsh





[color=#0000FF]KASPERSKY ONLINE SCANNER 7 REPORT

Tuesday, January 6, 2009

Operating System: Microsoft Windows XP Home Edition Service Pack 2 (build 2600)

Kaspersky Online Scanner 7 version: 7.0.25.0

Program database last update: Tuesday, January 06, 2009 14:20:19

Records in database: 1571658





Scan settings

Scan using the following database extended

Scan archives yes

Scan mail databases yes



Scan area My Computer

C:\

D:\

E:\



Scan statistics

Files scanned 65514

Threat name 7

Infected objects 20

Suspicious objects 0

Duration of the scan 01:45:53



File name Threat name Threats count

C:\Documents and Settings\MARIANO\Configuración local\Datos de programa\Microsoft\Outlook\Outlook.pst Infected: Email-Worm.Win32.Bagle.cf 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\170094.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\434444.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\853807.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1113060.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1738289.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\2120879.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\161752.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\381849.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\151047.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\309875.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\180309.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\157125.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\313030.exe Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\winupgro.exe Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Archivos de programa\Messenger\msmsgs.exe Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Muestras\WHAGENT.EXE.Muestra EliStartPage v17.73 Infected: not-a-virus:AdWare.Win32.WebHancer.423 1



C:\Programas empaquetados\CodecPackElisoft140.zip Infected: not-a-virus:AdWare.Win32.Gator.4104 1



C:\Programas empaquetados\CODECS\DivXPro503.exe Infected: not-a-virus:AdWare.Win32.Gator.3202 1



C:\Programas empaquetados\ELISTARA.AB%D8AB%D8%D8I.EXE Infected: Trojan-Downloader.Win32.IstBar.ggo 1



The selected area was scanned. [/color]

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por lucl » 06 Ene 2009, 22:55

Pues salvo elistara que es un falso positivo los demas buscalos y envianoslos para analizarlos y darte la herramienta correspondiente. Y renombralos a .VIR para que no incordien hasta que podamos decirte algo sobre los envios saludos

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 06 Ene 2009, 23:41

OK, os los envío.



Los he comprimido todos en un .rar, supongo que os valdrá, pues no estoy habituado.



Gracias



marnsh

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 06 Ene 2009, 23:53

Pues no se que ocurre que no me deja enviaroslo. Intentaré enviarlos uno a uno.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 07 Ene 2009, 05:02

Recuerde que para que no sean interceptadas, las muestras deben enviarse en zip o rar con password virus :





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 7-1-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 07 Ene 2009, 18:51

Me informan de la entrada de muestras que se estan recibiendo con tu nick muestras inteceptadas, bien por no empaquetarlas con password, o que al irlas a empaquetar las ha interceptado tu antivirus, o que tienes configurado que analice los ficheros incluso empaquetadas con contraseña, y al no poder analizarlos, los bloquea.



Revisa las reglas de tu antivirus, empaqueta las muestras arrancando en modo seguro, y si tienes problemas con dicha interceptacion aun con password, arranca EN MODO SEGURO CON FUNCIONES DE RED, para que el antivirus no esté residente y asi puedas enviarlas.



saludos



ms, 7-1-2009

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 07 Ene 2009, 18:59

En la version de hoy del ELISTARA 17.74 hemos impleentado el control y eliminacion de esta muestra:



C:\Muestras\WHAGENT.EXE.Muestra EliStartPage v17.73 Infected: not-a-virus:AdWare.Win32.WebHancer.423 1



A partir de las 19 h GMT descargalo y pruebalo, y nos posteas el infosat.txt resultante



saludos



ms, 7-1-2009

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 08 Ene 2009, 09:52

[quote="msc hotline sat"]Me informan de la entrada de muestras que se estan recibiendo con tu nick muestras inteceptadas, bien por no empaquetarlas con password, o que al irlas a empaquetar las ha interceptado tu antivirus, o que tienes configurado que analice los ficheros incluso empaquetadas con contraseña, y al no poder analizarlos, los bloquea.[/quote]

Es raro, porque he desinstalado el antivirus hasta que se resuelva el problema.

He pasado en Elistara 17.74 y os copio el informo.

Estoy pasando otra vez l Kaspersky y en cuanto tenga el informe os lo envío con las muestras que procedan.



Gracias de nuevo.



marnsh





[color=#0000FF] Wed Jan 07 22:54:01 2009

EliStartPage v17.74 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 7 de Enero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Jan 07 22:54:10 2009

EliStartPage v17.74 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 7 de Enero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Recycled\DC28.VIR --> Eliminado, WebHancer



Nº Total de Directorios: 5444

Nº Total de Ficheros: 63749

Nº de Ficheros Analizados: 22429

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1[/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 08 Ene 2009, 10:00

Hoy si que hemos recibido muestras, algunas de iguales, qie parece ser un PWS AGENT que implementaremos hoy en el ELISTARA 14.75



saludos



ms, 8-1-2009

ref SP/M/+40.4-4.0

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 08 Ene 2009, 19:08

Bueno, este es el resultado del Kaspersky, quedo a la espera del Elistara 17.75 y de que me digais si necesitais mas muestras.



Saludos,



marnsh



KASPERSKY ONLINE SCANNER 7 REPORT

Thursday, January 8, 2009

Operating System: Microsoft Windows XP Home Edition Service Pack 2 (build 2600)

Kaspersky Online Scanner 7 version: 7.0.25.0

Program database last update: Thursday, January 08, 2009 07:36:15

Records in database: 1585675





[color=#0000FF]Scan settings

Scan using the following database extended

Scan archives yes

Scan mail databases yes



Scan area My Computer

C:\

D:\

E:\



Scan statistics

Files scanned 65102

Threat name 6

Infected objects 36

Suspicious objects 0

Duration of the scan 01:34:36



File name Threat name Threats count

C:\Documents and Settings\MARIANO\Configuración local\Datos de programa\Microsoft\Outlook\Outlook.pst.vir Infected: Email-Worm.Win32.Bagle.cf 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\170094.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\434444.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\853807.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1113060.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1738289.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\2120879.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\161752.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\381849.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\151047.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\309875.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\180309.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\157125.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\313030.exe.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Documents and Settings\MARIANO\Datos de programa\drivers\winupgro.exe.vir Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Archivos de programa\Messenger\msmsgs.exe.vir Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Recycled\Dc29.EXE Infected: Trojan-Downloader.Win32.IstBar.ggo 1



C:\Muestras\DivXPro503.vir Infected: not-a-virus:AdWare.Win32.Gator.3202 1



C:\Muestras\winupgro.vir Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Muestras\Outlook.vir Infected: Email-Worm.Win32.Bagle.cf 1



C:\Muestras\msmsgs.vir Infected: Trojan-Downloader.Win32.Bagle.akh 1



C:\Muestras\CodecPackElisoft140.vir Infected: not-a-virus:AdWare.Win32.Gator.4104 1



C:\Muestras\2120879.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\1738289.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\1113060.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\853807.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\434444.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\381849.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\313030.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\309875.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\180309.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\170094.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\157125.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Muestras\151047.vir Infected: Trojan-PSW.Win32.Agent.lfr 1



C:\Programas empaquetados\CODECS\DivXPro503.exe.vir Infected: not-a-virus:AdWare.Win32.Gator.3202 1



C:\Programas empaquetados\CodecPackElisoft140.zip.vir Infected: not-a-virus:AdWare.Win32.Gator.4104 1



The selected area was scanned. [/color]
Última edición por marnsh el 08 Ene 2009, 21:55, editado 1 vez en total.

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 08 Ene 2009, 21:53

Os copio el informe después de pasar el Elistara 17.75.



Vais consiguiendo acabar con todos los especímenes!!! :wink: :D



Aún así volveré a pasar el Kaspersky.



[color=#0000FF] Thu Jan 08 21:31:50 2009

EliStartPage v17.75 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 8 de Enero del 2009)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Jan 08 21:32:10 2009

EliStartPage v17.75 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 8 de Enero del 2009)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\170094.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\434444.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\853807.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1113060.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\1738289.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\2120879.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\161752.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\381849.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\151047.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\309875.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\180309.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\157125.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Documents and Settings\MARIANO\Datos de programa\drivers\downld\313030.EXE.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\2120879.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\1738289.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\1113060.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\853807.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\434444.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\381849.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\313030.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\309875.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\180309.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\170094.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\157125.VIR --> Eliminado, PWS.Agent.LFR

C:\Muestras\151047.VIR --> Eliminado, PWS.Agent.LFR



Nº Total de Directorios: 5449

Nº Total de Ficheros: 63740

Nº de Ficheros Analizados: 22400

Nº de Ficheros Infectados: 25

Nº de Ficheros Limpiados: 25[/color]

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por lucl » 08 Ene 2009, 22:17

Pues despues de quitarte estos 25 bichos tu diras si tu pc ya esta bien o que resultado te dio el online saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 09 Ene 2009, 09:20

Pues aun te falta probar el nuevo ELIBAGLA 12.07, que subimos ayer , con el que ya controlabamos las variantes de bagle de la gama winupgro:





ELIBAGLA



--v12.09-- ( 8 de Enero del 2008) (Muestras de (5)Bagle "WINUPGRO.EXE, SROSA.SYS, SROSA2.SYS y WINTEMS.EXE")





y este borralo, ya que es un mail del Outlook, y no lo vamos a controlar por cadenas, ya que cada uno es disinto:



C:\Documents and Settings\MARIANO\Configuración local\Datos de programa\Microsoft\Outlook\Outlook.pst.vir







Tras ello, posteanos el nuevo infosat.txt que habrá generado en ELIBAGLA, y mira si con el AV ONLINE aun persiste alguno, y nos posteas el informe resultante,. gracias:





AV ONLINE: - usar este en ingles, que el español no funciona :

==========



http://www.kaspersky.com/kos/english/kavwebscan.html



y seleccionar MY COMPUTER para escanearlo todo. Si no se tiene la version de Java actualizada, a la izquierda de la ventana que presenta dicho acceso, ofrecen link de descarga...



Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el Informe, ya obraremos en consecuencia. ms.



[img]http://img.photobucket.com/albums/v666/sUBs/Kas-SaveReport-1.gif[/img]









saludos



ms, 9-01-2009

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 09 Ene 2009, 10:03

Buenos días,



Os reporto el informe del Elibagla 12.07.



Voy ahora a pasar el Kaspersky, pero imagino que seguirá saliendo el Outlook.pst. No tengo tan claro tener que borrarlo, pues supuestamente el fichero Outlook.pst es el que recoge todos los correo electornicos guardados del Outlook.



También observo que se ha cargado el MSMSGS.EXE ¿Este archivo no es necesario para ejecutar el Messenger?



En cuanto tenga listo el informe del Kaspersky os lo envío.



Gracias de nuevo,



marnsh





[color=#0000FF] Fri Jan 09 09:39:11 2009

EliBagle v12.09 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 8 de Enero del 2009)

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\DRIVERS\WINUPGRO.EXE --> Eliminado Bagle.dldr

C:\DOCUMENTS AND SETTINGS\MARIANO\DATOS DE PROGRAMA\DRIVERS\SROSA2.SYS --> Eliminado Bagle(rootkit)



Fri Jan 09 09:39:28 2009

EliBagle v12.09 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 8 de Enero del 2009)

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Messenger\MSMSGS.EXE --> Eliminado Bagle.dldr



Nº Total de Directorios: 5452

Nº Total de Ficheros: 63792

Nº de Ficheros Analizados: 15360

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1[/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 09 Ene 2009, 10:28

Sí, claro, pero recuerda que dentro tienes un mail con el bicho ... andate con cuidado que lo puedes volver a ingresar !!!



Y ya ves que con el actual ELIBAGLA ya estamos controlando y se han eliminado los ultimos reductos "vivos" del bagle ...



A ver que nos dices en el informe del AV ONLINE , gracias



saludos



ms, 9-1-2009

marnsh
Mensajes: 33
Registrado: 05 Ene 2009, 23:29

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por marnsh » 09 Ene 2009, 17:28

Bueno, aqui va el informe despues del kasperssky,



Sigue apareciendo el Outlook.pst, pero he borrado todos los correos que tenía en el Outlook, por lo que no se donde puede estar el bicho. El problema es que si reinstalo el Outlook perderé todos los contactos.



El otro que es??





[color=#0000FF]KASPERSKY ONLINE SCANNER 7 REPORT

Friday, January 9, 2009

Operating System: Microsoft Windows XP Home Edition Service Pack 2 (build 2600)

Kaspersky Online Scanner 7 version: 7.0.25.0

Program database last update: Friday, January 09, 2009 14:01:21

Records in database: 1593881





Scan settings

Scan using the following database extended

Scan archives yes

Scan mail databases yes



Scan area My Computer

C:\

D:\

E:\



Scan statistics

Files scanned 64887

Threat name 2

Infected objects 2

Suspicious objects 0

Duration of the scan 01:32:49



File name Threat name Threats count

C:\Documents and Settings\MARIANO\Configuración local\Datos de programa\Microsoft\Outlook\Outlook.pst Infected: Email-Worm.Win32.Bagle.cf 1



C:\Programas empaquetados\CODECS\DivXPro503.exe Infected: not-a-virus:AdWare.Win32.Gator.3202 1



The selected area was scanned. [/color]

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Tengo el Bagle y no soy capaz de eliminarlo.

Mensaje por msc hotline sat » 09 Ene 2009, 17:38

Pues ya ves que quedó un mail con Bagle en el Outlook.pst, pero si dices que has borrado todos los mails, añade a este fichero extension .VIR y mira si pierdes algo del Outlook, y si es el caso, lo vuelves a dejar como estaba, y sino, lo borras.



Y el otro es la instalaicon de una aplicacion, y no quisimos controlarla dado que el Gator es un simple adware (publicidad) consideramos mas importante la instalacion que el adware, si acaso ya se eliminará el adware que instale, peor de momento, en el empaquetado, consideramos mejor dejarlo como está



Y con ello ya damos por solucionado el Tema y procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 9-1-2009

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”